DB34∕T 5434-2026 数据资产安全合规管理规范_第1页
DB34∕T 5434-2026 数据资产安全合规管理规范_第2页
DB34∕T 5434-2026 数据资产安全合规管理规范_第3页
DB34∕T 5434-2026 数据资产安全合规管理规范_第4页
DB34∕T 5434-2026 数据资产安全合规管理规范_第5页
已阅读5页,还剩11页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

ICS03.100.60CCSA0234DataassetsecurityandcomplianceDB34/T5434—2026I本文件按照GB/T1.1-2020《标准化工作导则第1部分:标准化文件的结构和起草规则》的规定起请注意本文件的某些内容可能涉及专利。本文件的发布机构不承担识别专利的责任。本文件由安徽省财政厅提出并归口。本文件起草单位:安徽省财政厅、上海锦天城(合肥)律师事务所、安徽大学、安徽大湖律师事务所、安徽江聿律师事务所、安徽省公安厅、数据空间研究院、安徽省发展和改革委员会、农业农村部大数据发展中心、安徽省质量和标准化研究院、阜阳市财政局。本文件主要起草人:张白平、王恒、陆欢欢、刘辉、刘庆庆、朱庆、周雪梅、费礼、江磊、沙海峰、林传文、马中然、闫洲、章节森、李佳、郑永振、张松梅、姜燕、邱晓慧、王寒冰、闻明、韩昆。DB34/T5434—20261数据资产安全合规管理规范本文件规定了数据资产安全合规管理的总体要求、环节控制要求、审查与评估。本文件适用于各类组织数据资产安全合规的管理。2规范性引用文件本文件没有规范性引用文件。3术语和定义下列术语和定义适用于本文件。3.1数据资产dataassets组织合法持有或控制的,能进行货币计量的,且能带来经济利益或社会效益的数据资源。3.2数据产品dataproducts基于数据加工形成的,可满足特定需求的数据加工品和数据服务。3.3授权运营authorizedoperation行政事业单位将合法持有的数据资产,以授权的方式委托给专业机构,通过数据治理、产品化、合规交易,实现数据资产资本化的活动。3.4安全合规complianceandsecurity组织开展相关活动时,遵守国家法律法规、国家标准规范及内部管理制度,建立健全安全管理体系,采取技术和管理措施防范安全风险,确保数据资产处于有效保护和合法利用状态,实现行为合法、过程可控、风险可防的要求。4数据资产安全合规管理总体要求组织是数据资产安全合规管理的责任主体,应遵循“合法合规、权责清晰、分级管控、全程可控、安全利用”的基本原则,建立健全覆盖数据资产全生命周期的安全合规管理体系,明确管控职责,完善制度规范,强化人员管理,落实全流程风险管控要求,确保数据资产管理行为合法、过程可控、风险可防、处置合规,实现数据安全与合规利用的平衡:a)管控职责明确:确定数据资产安全合规管理的牵头责任部门、协同部门与岗位职责,明确主要负责人、分管负责人、具体经办人员的管理责任,落实全流程风险管控主体责任,确保责任到人、层层落实;DB34/T5434—20262b)风险分级管控:定期开展风险识别、分析与评估,实现全生命周期风险动态管控,根据数据资产分类分级结果,结合风险发生概率、影响范围、危害程度及资产价值,建立数据资产安全合规风险分级标准与差异化管控规则;c)制度体系建设:结合组织类型、数据资产规模与风险等级,建立健全数据资产安全合规管理制度体系,明确操作规程、管控标准与合规底线;d)人员管理与能力建设:配备与数据资产管理规模、风险等级相匹配的管理人员与技术人员,定期开展专业技能培训,明确人员岗位权限与保密义务,确保相关人员具备履职所需的合规管理5数据资产安全合规环节控制要求5.1数据资产化5.1.1数据资产确认组织应按以下要求开展数据资产确认工作,确保资产合法合规纳入管理:a)合法性来源审查:将合法获取、来源可追溯且具备合法依据的数据资源确认为数据资产,核验获取渠道合规性并留存记录;b)分类分级标识:依据数据分类分级相关标准,对确认的数据资产进行科学分类和安全定级,明确标注敏感数据类型及其安全级别;c)价值与风险初步评估:同步评估数据资产的经济利益或社会效益潜能,以及数据泄露、滥用等潜在安全风险,形成初步评估记录,作为后续管理策略制定的依据。5.1.2数据资产登记与台账管理组织应建立规范的登记与台账管理机制,确保资产信息真实、完整、可追溯:a)登记信息完整性:行政事业单位通过财政预算管理一体化资产管理信息化系统登记数据资产信息,企业通过自有合规管理系统或行业通用管理平台登记;登记信息应包括资产编号、名称、分类分级、来源、数量、存储位置、权属信息、使用状态等,信息需随资产状态变化动态更新;b)数据资产证书申领:行政事业单位拟对外授权运营的数据资产,在财政预算管理一体化资产管理信息化系统申请获取数据资产证书,作为权属证明及对外授权使用的核心凭证;企业可根据自身管理需求或合作场景要求,自行规范权属凭证管理;c)台账动态管理:建立并持续维护数据资产台账,定期与登记系统数据核对,确保台账信息与资产实际状态一致,实现资产全生命周期轨迹可查。5.1.3数据资产存储与维护安全组织应落实存储安全责任,构建符合安全要求的存储环境:a)安全存储配置:采用加密存储、访问权限分级管控、数据备份与容灾恢复等技术措施,存储环境需符合网络安全等级保护相应级别要求,定期开展安全测评;b)介质安全管理:数据存储介质的保管、使用、维修、报废等环节需建立登记制度,明确责任主体,防范介质丢失、被盗或违规使用导致数据泄露。5.1.4数据资产处置组织应规范数据资产处置流程,防范处置风险与资产流失:DB34/T5434—20263a)处置决策程序:数据资产处置需经内部集体决策,行政事业单位需报主管部门审核、同级财政部门审批后实施;企业应按内部治理规则完成决策审批,留存决策文件;b)处置方式选择:应采用划转、转让、损失核销、销毁等合规方式处置数据资产,销毁数据资产时应确保处置后数据无法被恢复或利用;涉及涉密数据资产的,需按保密规定执行专门处置流程;c)处置备案管理:处置完成后,及时更新数据资产台账、核销资产卡片,留存处置方案等资料备案,主动接受监督检查。5.2授权运营行政事业单位开展数据资产对外授权运营,遵循“合规前置、先评后批、全程管控”的原则,落实以下安全合规管理要求:a)授权申请与审批:对外授权运营前,必须委托第三方机构完成数据资产安全合规评估(见《安徽省财政厅关于印发<行政事业单位数据资产全过程管理工作指引>的通知》皖财资〔2025〕335号评估合格后履行内部集体决策程序,持评估意见、决策材料、数据资产卡片及证书等向主管部门提交申请,经主管部门审核、同级财政部门审批并取得批复;b)运营主体遴选:通过市场化方式确定运营主体,运营主体应具备数据安全技术能力达标、合规管理体系健全、近三年无重大行政处罚或违法犯罪记录、信誉良好等条件,能够满足授权运营的安全保障要求;c)编制授权运营方案:行政事业单位配合运营主体编制数据资产授权运营方案,明确应用场景、使用范围、数据资产形成的数据资产产品或服务设计、数据加工处理方法、安全保障措施、效益分析等核心内容;d)协议签订要求:与运营主体签订授权运营协议和保密协议。授权运营协议应明确授权范围、运营期限、用途、合规要求、数据产品权属约定、收益分配原则、违约责任等;保密协议需明确原始数据管控要求、运营主体保密义务、安全审计权限等。5.3开发利用组织应加强对数据产品开发全过程的监督,确保产品合规安全:a)开发环境管控:保障数据开发环境符合网络安全等级保护要求,落实环境隔离、权限分级管控、操作日志审计等机制,在安全环境中处理敏感数据;b)开发过程安全:建立数据开发全流程安全管控机制,采用加密、脱敏、隐私计算等技术手段保护数据安全,明确开发人员访问权限,建立操作追溯机制,防范数据泄露或滥用;c)数据产品合规评估:组织应对数据产品开展安全合规评估,经评估通过后方可进入交易流通环节。5.4交易流通5.4.1价值评估组织应规范数据资产及数据产品价值评估流程,确保定价依据合理:a)评估方法适用:评估应采用符合数据资产特性的合理方法,关注影响数据资产价值的成本、场景、市场和质量等因素,明确评估假设、参数选取依据及计算过程;b)评估结果应用:价值评估报告作为数据产品定价的重要参考,需留存备查,同时可结合市场实际情况动态调整定价依据。5.4.2定价DB34/T5434—20264组织应遵循市场化原则定价,确保定价合规透明:a)定价基本原则:综合考虑数据产品开发成本、价值评估结果、同类型产品市场行情、用户业务规模、数据更新频率及时效性等因素,形成合理定价;b)参考价格管理:组织需留存定价依据,行政事业单位将定价依据同步纳入财政管理备案体系,确保定价过程可追溯、可核查。5.4.3交易组织应选择合规交易渠道,保障交易过程安全可控:a)上市登记要求:可在依法设立的数据交易所完成数据产品上市登记,获取上市登记凭证;b)交易渠道选择:数据产品交易优先通过数据交易所等场内平台开展;确需场外交易的,须完成安全合规评估与价值评估,签订书面交易协议;c)交易安全保障:交易过程需采用安全可靠的平台及加密传输协议,保障交易数据的机密性、完整性和不可抵赖性,留存交易记录备查。5.5收益分配5.5.1收益分配协议组织应按公平公正原则,明确收益分配规则:a)分配原则适用:严格遵循“谁投入、谁贡献、谁受益”原则,通过价值评估厘清组织、相关方的投入占比及贡献程度,合理确定收益分配比例;b)协议核心内容:签订收益分配协议,明确成本核算标准、收入确认方式、收益分配机制、支付时限及方式、税务处理责任、争议解决方式等。5.5.2收益合规管理组织应规范收益管理,确保收支合规:a)收益处理要求:行政事业单位收益纳入政府非税收入管理,按国库集中收缴制度足额缴库;企业收益需按财务制度及税法规定进行核算与申报;b)收益管理规范:建立收益专项管理机制,行政事业单位按财政预算管理要求统筹使用收益,企业应将收益纳入年度财务核算体系,确保收益管理符合相关规定。5.6应急控制组织应建立覆盖数据资产全生命周期的安全事件专项应急预案,确保突发事件快速、合规处置,落实以下要求:a)应急预案编制:应编制专门的数据资产安全事件应急预案,明确事件分级标准、处置流程、报告机制、补救措施、资源保障等核心内容,应急预案应与本文件确立的风险分级标准相衔接;b)应急演练实施:定期开展应急演练,梳理流程漏洞,检验预案适用性,落实演练发现问题的整改,演练全过程资料应完整留存;c)应急事件处置:发生数据资产安全事件时,应立即启动对应等级应急预案,采取紧急管控措施阻断风险扩散,按规定时限与流程向监管部门上报,开展事件溯源与数据恢复,事件处置完成后形成完整处置报告,落实后续整改;d)应急预案更新:当国家法律法规更新、数据资产类型与管理范围调整、应急演练或实际安全事件处置暴露预案缺陷时,应及时修订完善应急预案,确保预案的合规性与适用性。DB34/T5434—202656数据资产安全合规审查与评估6.1数据资产安全合规审查6.1.1审查要求数据资产管理全环节应开展安全合规审查,应确定审查的触发条件、实施时点与覆盖范围,审查全过程资料应完整留存备查。6.1.2审查方式组织可通过以下方式开展合规风险排查:a)内部自查:由责任部门对数据资产管理日常操作开展实时核查,定期开展全环节专项自查,形成完整自查记录与报告;b)外部审计:根据管理需要可委托第三方机构开展合规审计。6.1.3审查内容安全合规审查按第5章内容开展:a)数据资产安全合规管理制度、操作规程的建立与日常执行情况;b)数据资产授权运营、开发利用、交易流通、收益分配、资产处置等全流程合规管控情况;c)授权运营协议履行、运营主体合规运营、数据使用边界管控情况,“原始数据不出域”要求落实情况;d)数据资产安全技术防护措施有效性、访问权限管控合规性、操作日志审计执行情况;e)数据资产台账动态管理、权属凭证管理、备案管理日常执行情况;f)收益分配规则执行、收益管理与核算申报合规性;g)过往安全合规评估、审查发现问题的整改落实与闭环管理情况;h)其他安全合规控制要求的持续落实情况。6.1.4风险处置组织应建立合规风险闭环处置机制,对审查中发现的风险与问题按以下要求处置,确保管理行为持续合规:a)风险分级处置:对排查发现的合规风险按等级分级处置,对存在重大合规风险、可能造成数据泄露或资产损失的,立即暂停相关业务操作,采取紧急风险管控措施;b)限期整改闭环:针对发现的不合规项,明确整改责任、整改措施与整改时限,整改完成后组织复核验收,确保问题整改到位;c)持续优化提升:结合审查发现的共性问题、高频风险点,及时修订完善内部管理制度、优化管理流程、升级安全防护措施,从源头防范合规风险,持续提升数据资产安全合规管理水平。6.2安全合规评估6.2.1评估要求数据资产授权运营、数据产品登记、交易流通等关键环节开展安全合规评估,应确定评估的触发条件、实施时点与覆盖范围,评估全过程资料应完整留存备查。6.2.2评估方式DB34/T5434—20266组织可通过以下方式开展安全合规评估:a)内部评估:组建跨部门专业团队开展内部评估,形成完整评估记录与报告;b)外部评估:根据管理需要可委托第三方机构开展独立评估(行政事业单位见5.2a))。6.2.3评估内容安全合规评估内容包括:a)数据资产及数据产品的来源合法性、权属清晰性、来源可追溯性,加工处理全流程的合规性;b)相关业务场景、使用范围、授权内容的必要性与合规性,未超出法定及约定的使用边界;c)数据资产分类分级、安全定级、敏感数据管控及安全防护技术措施的有效性;d)相关合作主体的资质合规性、技术能力、信用状况及潜在合规风险;e)相关实施方案、权责协议及保密约定的合规性与完整性;f)价值评估、定价机制、交易方式的合规性与合理性,符合数据要素流通相关管理要求;g)涉及数据出境的,国家规定的数据出境安全评估等法定程序的履行情况;h)其他安全合规控制要求的落实情况。6.2.4评估报告编制安全合规评估报告应内容完整、依据充分、结论明确,至少包含以下内容:a)评估基本信息:包括评估目的、范围、依据标准、实施方法、评估团队与实施时间;b)评估对象概况:包括涉及的数据资产/数据产品的名称、类型、来源、分类分级、安全等级、登记状态以及关键节点流转信息;c)评估实施情况:包括核查过程、核查方式、关键核查节点及对应的核查依据;d)合规性判定:针对安全合规控制要求,逐项明确合规符合性判定结果;e)风险识别与分析:识别评估范围内的安全隐患、管理漏洞及不合规行为,结合发生概率、影响程度开展风险分析;f)整改建议:针对识别的不合规项与风险点,提出具体可落地的整改建议,明确责任主体、整改标准与整改时限;g)评估结论:对评估范围内事项的整体安全合规状况给出明确结论,对存

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论